你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

识别并修复 Microsoft Defender for Cloud 中的攻击路径

Defender for Cloud 使用专有算法定位多云环境中潜在的攻击路径。 它关注的是攻击者可以利用的真实外部威胁,而非广泛场景。 算法会发现从组织外部开始并指向关键目标的攻击路径。 这有助于你穿透噪音,更快地行动。

你可以利用攻击路径分析来发现并修复构成最大风险的安全问题。 Defender for Cloud 显示哪些问题属于攻击者可能利用的攻击路径。 Defender for Cloud 还会突出你需要解决的建议。

默认情况下,攻击路径按风险等级排序。 风险引擎会审查每种资源的风险因素以确定其优先级。 有关 Defender for Cloud 如何对推荐进行排名的详细信息,请参见风险优先级

先决条件

在开始之前,请确保您的环境符合以下要求:

注释

你可能会看到一个空白的攻击路径页面。 攻击路径现在聚焦于可被利用的真实外部威胁。 这种关注有助于减少噪音并突出紧急风险。

查看与容器相关的攻击路径

要查看与容器相关的攻击路径,请完成以下设置选项之一:- 在 Defender CSPM 中启用无代理容器态势扩展。 - 启用 Defender for Containers 并安装相关代理。 这个选项还可以让你 在云安全资源管理器中查询容器数据平面工作负载

  • 所需的角色和权限:安全读取者、安全管理员、读取者、参与者或所有者。

识别攻击路径

可使用攻击路径分析功能查找环境的最大风险并对其进行修正。

攻击路径页显示所有攻击路径的概述。 你还可以查看受影响的资源和活跃攻击路径列表。

示例攻击路径主页的屏幕截图。

在Azure门户中识别攻击路径

  1. 登录到 Azure 门户

  2. 导航到 Microsoft Defender for Cloud>攻击路径分析

    屏幕截图显示了主屏幕上的“攻击路径分析”页。

  3. 选择攻击路径。

  4. 选择节点。

    攻击路径屏幕的屏幕截图,其中显示了可供选择的节点的位置。

    注释

    如果拥有有限权限(尤其是跨订阅),则可能看不到完整的攻击路径详细信息。 这是旨在保护敏感数据的预期行为。 若要查看所有详细信息,请确保拥有所需的权限。

  5. 选择“分析”以查看该节点的相关洞察。

    特定节点的“见解”选项卡的屏幕截图。

  6. 选择“建议”。

    屏幕截图显示在屏幕上的何处选择建议。

  7. 选择一条建议。

  8. 修正建议

在 Defender 门户中标识攻击路径

  1. 登录到 Microsoft Defender 门户

  2. 导航到 暴露管理>攻击面>攻击路径。 你将看到攻击路径的概述。

    攻击路径体验提供多个视图:

    • 概述选项卡:查看一段时间内的攻击路径、前 5 个窒息点、前 5 个攻击路径方案、热门目标以及顶部入口点
    • 攻击路径列表:具有高级筛选功能的所有攻击路径的动态、可筛选视图
    • 阻塞点:多个攻击路径聚合的节点列表,标记为高风险瓶颈

    显示 Defender 门户中攻击路径概述的屏幕截图。

    注释

    在Defender门户中,攻击路径分析是更广泛的曝光管理功能的一部分,提供与其他Microsoft安全解决方案和统一事件相关性的增强集成。

  3. 选择“ 攻击路径 ”选项卡。

    截图,显示 Defender 门户中的攻击路径页面。

  4. 使用攻击路径列表中的高级筛选专注于特定的攻击路径:

    • 风险级别:按高、中或低风险攻击路径进行筛选
    • 资产类型:关注特定资源类型
    • 修正状态:查看已解决、正在进行或待处理的攻击路径
    • 时间范围:按特定时间段进行筛选(例如,过去 30 天)
  5. 选择攻击路径以查看攻击路径图,这是一种图形化视图,突出显示了:

    • 易受攻击的节点:存在安全问题的资源
    • 入口点:攻击可能开始的外部接入点
    • 目标资产:攻击者试图访问的关键资源
    • 窒息点:多个攻击路径相交的收敛点
  6. 选择一个节点来调查详细信息:

    Defender 门户中攻击路径屏幕的屏幕截图,其中显示了节点选择。

    注释

    如果拥有有限权限(尤其是跨订阅),则可能看不到完整的攻击路径详细信息。 这是旨在保护敏感数据的预期行为。 若要查看所有详细信息,请确保拥有所需的权限。

  7. 查看节点详细信息,包括:

    • MITRE ATT&CK 策略和技术:了解攻击方法
    • 风险因素:导致风险的环境因素
    • 相关建议:缓解问题的安全性改进
  8. 选择“分析”以查看该节点的相关洞察。

  9. 选择 “建议” 以查看具有修正状态跟踪的可操作指南。

    显示在 Defender 门户中选择建议的位置的屏幕截图。

  10. 选择一条建议。

  11. 修正建议

解决攻击路径后,可能需要 24 小时才能从列表中移除该路径。


修正攻击路径

在你调查了攻击路径并审查其发现和建议后,就可以开始修复它。

若要在 Azure 门户中修正攻击路径,请执行以下作:

  1. 导航到 Microsoft Defender for Cloud>攻击路径分析

  2. 选择攻击路径。

  3. 选择“修正”

    攻击路径的屏幕截图,其中显示了在何处选择修正。

  4. 选择一条建议。

  5. 修正建议

解决攻击路径后,可能需要 24 小时才能从列表中移除该路径。

修复所有攻击路径的建议

攻击路径分析让你能在一个地方看到所有攻击路径的建议。 你不需要逐个检查每个节点。

推荐分为两种类型:

  • 建议 ——修正攻击路径的步骤。
  • 额外建议 ——降低风险但无法完全解决攻击路径的步骤。

若要解决Azure门户中的所有建议

  1. 登录到 Azure 门户

  2. 导航到 Microsoft Defender for Cloud>攻击路径分析

  3. 选择攻击路径。

  4. 选择“修正”

    屏幕截图显示在屏幕上的何处进行选择来查看攻击路径完整建议列表。

  5. 展开“其他建议”

  6. 选择一条建议。

  7. 修正建议

解决攻击路径后,可能需要 24 小时才能从列表中移除该路径。

若要解决 Defender 门户中的所有建议,请执行以下步骤:

  1. 登录到 Microsoft Defender 门户

  2. 导航到 曝光管理>攻击路径分析

  3. 选择攻击路径。

  4. 选择“修正”

    注释

    Defender 门户提供对修复进度的增强跟踪,并且可以将修复活动与安全操作和事件管理的更广泛工作流相关联。

  5. 展开“其他建议”

  6. 选择一条建议。

  7. 修正建议

解决攻击路径后,可能需要 24 小时才能从列表中移除该路径。


增强的曝光管理功能

Defender门户通过其集成的曝光管理框架提供攻击路径分析的其他功能:

  • 统一的事件关联:攻击路径会自动与Microsoft安全生态系统中的安全事件关联。
  • 跨产品见解:攻击路径数据与来自 Microsoft Defender for Endpoint、Microsoft Sentinel 和其他Microsoft安全解决方案的发现集成。
  • 高级威胁智能:从微软威胁情报源提供增强的背景信息,以更好地了解攻击模式和攻击者行为。
  • 集成修正工作流:简化的修正过程,可跨多个安全工具触发自动响应。
  • 执行报告:增强的报告功能,用于安全领导以及业务影响评估。

这些功能提供对安全状况的更全面视图,并能够更有效地应对通过攻击路径分析识别的潜在威胁。

请在 Defender for Cloud 中了解 攻击路径 的详细信息。


后续步骤